# Mi a firmware-biztonság?

> A firmware-biztonság a hardverkomponensekbe vagy eszközökbe ágyazott alacsony szintű szoftver védelme a tervezés, a gyártás, a szállítás, a telepítés, az üzemeltetés, a frissítés, a helyreállítás és a kivonás során.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/firmware-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A firmware gyakran inicializálja a hardvert, vagy az operációs rendszer alatt kiemelt szolgáltatásokat nyújt, ezért a kompromittálódása vagy meghibásodása jogosulatlan irányítást tehet lehetővé, meghamisíthatja a magasabb rétegek megfigyeléseit, adatokat fedhet fel, zavarhatja a működést, vagy nehézzé teheti az eszköz helyreállítását.

A gyakorlat összekapcsolja a termékfejlesztést, az ellátáslánc-biztosítékot, a platformvédelmet, az eszköz- és verzióleltárt, a hitelesített frissítéseket, a sebezhetőségkezelést, a monitoringot és a reziliens helyreállítást. A felelősségek a chip-, komponens-, eszköz-, szoftver- és szolgáltatás-beszállítókon és az üzemeltetőn is átívelhetnek.

### Legfontosabb pontok

- **Fejlesztés és ellátási lánc:** Védeni kell a forráskódot, a build-rendszereket, az aláíró kulcsokat, a lemezképeket, a manifesztumokat, a programozási létesítményeket, a beszállítói bemeneteket és a származást (provenance); ellenőrizni kell, hogy a helyes firmware jut-e a szándékolt hardverre.
- **Eszközvédelem:** Korlátozni kell a jogosulatlan írásokat, ahol támogatott, a végrehajtás előtt validálni kell a kódot, izolálni kell a kiemelt funkciókat, védeni kell a biztonsági szempontból kritikus konfigurációt, és megbízható mechanizmusokkal észlelni kell a jogosulatlan változást.
- **Karbantartás és reziliencia:** Leltározni kell a verziókat, hitelesített frissítéseket kell biztosítani, meg kell akadályozni a jogosulatlan visszaállítást, kezelni kell a sebezhetőségeket, meg kell határozni a támogatási időszakokat, és tesztelt helyreállítást kell fenntartani a megszakadt vagy rosszindulatú frissítésekre.
- **Fontos korlát:** Az érvényes aláírás vagy a sikeres secure boot-ellenőrzés a kulcs és a szabályzat szerinti felhatalmazást igazolja, nem pedig azt, hogy a firmware mentes az aláírás előtti hibáktól vagy kompromittálódástól. Egyes eszközök ráadásul nem támogatják a biztonságos távoli helyreállítást, ezért a változásoknak figyelembe kell venniük a rendelkezésre állási és fizikai szervizelési követelményeket.

### Kapcsolódó kifejezések

[Biztonságos rendszerindítás](<https://yellowcube.eu/hu/glossary/secure-boot/>) · [Rootkit](<https://yellowcube.eu/hu/glossary/rootkit/>) · [Sebezhetőség-kezelés](<https://yellowcube.eu/hu/glossary/vulnerability-management/>) · [Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [Dolgok internete (IoT)](<https://yellowcube.eu/hu/glossary/internet-of-things/>)

### Források

[NIST SP 800-193: Platform Firmware Resiliency Guidelines](https://csrc.nist.gov/pubs/sp/800/193/final) · [NIST SP 800-147: BIOS Protection Guidelines](https://csrc.nist.gov/pubs/sp/800/147/final) · [RFC 9124: A Manifest Information Model for Firmware Updates in IoT Devices](https://www.rfc-editor.org/rfc/rfc9124.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

